본문 바로가기

전체 과정 종합 복습과 수료 프로젝트 발표

이번 회차는 27회차에 걸친 「AI 네이티브 모의해킹 베이스캠프」의 마지막 시간입니다. 우리는 1장에서 "공격 코드를 이해하지 못하면 방어가 불가능한 시대"라고 적었습니다. 그 시대를 살아갈 도구로 무엇을 손에 쥐었는지, 그것을 어디에 어떻게 쓸지를 마지막으로 정리합니다.

이 회차의 활동

  1. 1장부터 8장까지의 학습 내용을 한 표로 회고합니다.
  2. 수료 프로젝트(AI 기반 보안 도구 또는 해킹 시나리오)를 팀별로 발표합니다.
  3. 수강생 상호 피드백과 강사 종합 평가를 진행합니다.
  4. 정보보안 커리어 로드맵과 자격증을 안내합니다.

1. 27회차 학습 흐름 정리

전체 회차를 8개 장으로 한 번 더 봅니다.

1.1 장별 핵심

장회차 수핵심 주제손에 남은 도구
1장1강의 소개와 학습 환경학습 마인드셋
2장3TCP/IP, HTTP, 네트워크 도구 개발socket, http.server, requests로 만든 작은 도구들
3장4웹 취약점(SQLi, XSS, CSRF), 모의해킹 흐름표적 vuln_lab + 프로브 도구
4장1패스워드 해시·솔트·bcrypt·Argon2해시 벤치 도구
5장2리버스 셸, AI 종합실습implant·listener + AI 보고서 파이프라인
6장4PIPA·망법·계약 체계·직업 윤리윤리 체크리스트
7장3AI 기본법·AI 윤리·보안 분야 AI 윤리AI 보안 정책
8장2종합 시뮬레이션, 수료 발표통합 보고서 양식

1.2 회차별 자가 점검

본인의 학습 성과를 빠르게 점검하는 표입니다. 각 항목에 대해 ○/△/× 중 하나로 표시해 보세요.

회차점검 질문본인 답
1회차책의 전체 구조와 학습 방식을 설명할 수 있는가
2~4회차파이썬 socket으로 간단한 클라이언트·서버를 만들 수 있는가
5~8회차SQLi·XSS·CSRF의 원리와 페이로드를 설명할 수 있는가
9~11회차vuln_lab을 띄우고 자동 프로브를 돌릴 수 있는가
12회차bcrypt와 SHA-256의 차이를 설명할 수 있는가
13~17회차리버스 셸의 두 형태와 NAT 환경에서의 선택 이유를 설명할 수 있는가
18회차AI 보고서 자동화 파이프라인을 처음부터 끝까지 설명할 수 있는가
19회차개인정보의 정의와 PIPA 제15조 6호의 의미를 설명할 수 있는가
20회차망법 제48조 1·2·3항의 차이와 처벌 수위를 구분할 수 있는가
21회차모의해킹 계약서의 필수 조항 5개 이상을 댈 수 있는가
22회차(ISC)² 4원칙 또는 5개 윤리 기둥을 댈 수 있는가
23회차AI 기본법 고위험 영역 AI의 6개 의무를 댈 수 있는가
24회차AI 윤리 5개 기둥을 보안 도구 사례에 적용할 수 있는가
25회차AI 보안 정책 초안을 작성할 수 있는가
26회차한 사고에 대해 적용 법령 매트릭스를 채울 수 있는가

△·× 표시된 회차는 책으로 다시 돌아가 빠르게 복습하는 것을 권합니다.

2. 수료 프로젝트 발표

이번 회차의 핵심 활동입니다. 두 가지 형태 중 하나를 팀별로 선택해 발표합니다.

2.1 발표 형태

형태 A: AI 기반 보안 도구 제작

5장 종합실습의 확장 버전입니다. 다음 요소를 모두 포함합니다.

요소의미
자기 표적vuln_lab 또는 본인이 만든 새로운 가상 표적
자동화 파이프라인정보 수집 → 프로브 → 정규화 → AI 보고서
AI 활용 자리페이로드 보강, 결과 요약, 한국어 보고서
법·윤리 명시6장·7장에서 본 절차의 적용

형태 B: 해킹 시나리오 작성

가상 표적에 대한 풀(full) 시나리오를 글과 다이어그램으로 작성합니다.

요소의미
페르소나누가 어떤 동기로 공격하는가
표적가상 회사·시스템 (현실 모방 가능, 실명 금지)
공격 흐름정찰 → 침입 → 권한 상승 → 목표 달성
방어 시나리오같은 흐름을 어떻게 탐지·차단할 것인가
법·윤리 한계시나리오의 어떤 행위가 어떤 법에 걸리는가

2.2 발표 시간과 양식

항목내용
팀 크기2~4명
발표 시간12분 (발표 10분 + Q&A 2분)
발표 형식마크다운 한 파일 + 라이브 데모(형태 A) 또는 화이트보드 토론(형태 B)
제출물발표 전 마크다운 파일을 '수료-프로젝트' 폴더에 업로드

2.3 마크다운 제출 양식

# [팀명] 수료 프로젝트 보고서

## 1. 팀 정보
- 팀명:
- 팀원: (이름과 각자의 기여)

## 2. 주제
- 형태: A(보안 도구) / B(해킹 시나리오) / C(자유 주제, 강사 승인)
- 한 줄 요약:

## 3. 시나리오 / 도구 개요
### 3.1 페르소나·표적·동기
### 3.2 전체 흐름 다이어그램 (mermaid)
### 3.3 단계별 상세

## 4. 기술 구현 (형태 A 한정)
### 4.1 디렉터리 구조
### 4.2 핵심 코드
```python
# 핵심 코드 발췌
```

### 4.3 AI 활용 자리
- 어떤 단계에서 어떤 모델을 어떻게 썼는지

### 4.4 데모 흐름
- 한 줄 명령으로 시작 → 결과까지

## 5. 법·윤리 검토
### 5.1 적용 법령 매트릭스
| 법 | 조항 | 적용 자리 |

### 5.2 윤리 체크리스트
- 6장·7장에서 본 어떤 항목을 어떻게 반영했는가

### 5.3 한계와 위험
- 이 도구·시나리오가 악용될 수 있는 자리
- 그 위험을 어떻게 완화했는가

## 6. 학습한 회차 매핑
- 어떤 회차의 어떤 내용을 어떻게 적용했는가

## 7. 다음 단계
- 이 프로젝트를 더 발전시킨다면 무엇을?

2.4 평가 기준

기준배점
기술 완성도25%
법·윤리 반영25%
학습 회차 통합 (1~7장 내용 인용)20%
발표 명료성15%
Q&A 대응15%

평가의 절반(법·윤리 + 학습 회차 통합 = 45%)이 이번 학기에 배운 내용을 통합했는가에 가 있습니다. 기술적으로 가장 화려한 도구라도 법·윤리 검토가 빠지면 좋은 점수를 받기 어렵습니다.

3. 상호 피드백 절차

발표가 끝난 팀에 대해 다른 팀이 피드백을 줍니다. 다음 양식으로 진행합니다.

3.1 피드백 양식

[팀명] 피드백

# 인상적인 점 (Keep)
- 우리도 따라 하고 싶었던 부분

# 더 발전시킬 점 (Develop)
- 더 강해질 수 있는 자리

# 질문 (Question)
- 발표 중 궁금했던 점

피드백은 사람이 아니라 결과물에 대해 줍니다. "이 부분 설명이 약하더라"가 아니라 "이 부분 설명이 약했어요" 같은 톤으로 작성합니다.

3.2 피드백 받는 쪽의 자세

자세의미
방어하지 않기받은 피드백을 바로 반박하지 않고 메모
의도를 묻기모호한 피드백은 구체화 요청
결정은 우리가피드백은 입력일 뿐, 반영 여부는 팀이 결정
감사 표현좋은 피드백을 준 팀에 명시적으로 감사

이 절차는 보안 실무에서 코드 리뷰·보고서 리뷰와 같은 형태입니다. 발표뿐 아니라 보안 보고서를 외부에 보내기 전 거치는 절차이기도 합니다.

4. 강사 종합 평가

강사 평가는 다음 세 영역에서 진행됩니다.

영역비중평가 자료
출석·참여20%회차별 출석, 토론·질의 참여
5장 종합실습30%18회차 발표 자료
8장 수료 프로젝트50%27회차 발표 자료

수료 기준은 3개 영역의 합계 70점 이상, 그리고 수료 프로젝트 발표 참여입니다.

5. 정보보안 커리어 로드맵

수료 후 어디로 갈 것인가의 안내입니다. 보안 분야는 진로가 매우 다양해서, 본인의 흥미와 강점에 따라 다른 길이 있습니다.

5.1 다섯 가지 큰 길

각 길의 일상이 어떻게 다른지 짚어 봅니다.

길일의 비율어떤 사람에게 맞나
A. 모의해킹70% 손, 20% 보고서, 10% 회의새로운 표적·도구를 즐기는 사람
B. SOC·블루팀50% 분석, 30% 자동화, 20% 사고 대응패턴을 찾는 데서 즐거움을 느끼는 사람
C. 컨설팅30% 점검, 40% 문서, 30% 미팅사람과 조율을 잘 하는 사람
D. 도구 개발60% 코드, 30% 보안 점검, 10% 문서만드는 일이 즐거운 사람
E. AI 보안50% 연구, 30% 실험, 20% 글논문·코드를 같이 다루는 사람

5.2 신입에게 권장하는 첫 1년

어느 길이든 첫 1년은 토대를 단단히 만드는 시간입니다.

첫 3개월첫 6개월첫 12개월
회사 환경·도구 익히기작은 사고대응 한 건 주도본인의 전문 영역 한 가지 명확화
보안 정책 정독정기 보고서 작성외부 기여(블로그·CVE·발표)
사내 인맥 형성인접 팀 협업자격증 1개 이상 취득

6. 자격증 안내

자격증은 합법성의 근거가 아니지만(6장 마지막에서 봤듯), 본인 역량의 증명과 이직·승진의 도구로 의미가 있습니다.

6.1 한국 국가공인 자격증

자격증발행난이도추천 자리
정보처리기사큐넷중신입의 기본 자격, IT 지식 입증
정보보안기사큐넷중상한국 보안 분야의 기본 자격
CPPG (개인정보관리사)한국CPO포럼중DPO·CPO 트랙
ISMS-P 인증심사원KISA상컨설팅·인증 트랙

6.2 국제 자격증

자격증발행난이도추천 자리
CISSP(ISC)²상시니어급, 폭넓은 보안 지식 입증
CISMISACA상보안 관리자 트랙
CISAISACA중상감사·컴플라이언스
CEHEC-Council중입문 ~ 중급 모의해킹
OSCPOffensive Security상모의해킹 실력 입증의 표준
GPEN/GWAPTSANS상침투시험 깊이

6.3 우선순위 추천

처음 3개를 손에 잡는 추천 순서입니다.

길첫 자격증두 번째세 번째
모의해킹정보보안기사OSCPOSCE / GWAPT
SOC·블루팀정보보안기사CEHGCIA / GCIH
컨설팅정보보안기사CPPGISMS-P 심사원 / CISA
보안 도구 개발정보처리기사정보보안기사CISSP
AI 보안정보보안기사CISSP(이 영역은 자격증보다 논문·오픈소스 기여가 강함)

7. 학습을 이어가는 방법

수료가 끝이 아닙니다. 보안은 새 위협·새 도구가 매주 나오는 분야라, 계속 학습하는 사람만이 따라갈 수 있습니다.

7.1 매일·매주 할 수 있는 것

빈도활동
매일 5분보안 뉴스 헤드라인 (KISA, BleepingComputer, 보안뉴스)
매주 1시간CVE 데이터베이스에서 본인 관심 영역 신규 등재 확인
매주 1편OWASP·KISA 가이드 한 편 정독
매월 1회CTF 또는 모의 환경 챌린지
매월 1회보안 콘퍼런스 발표 영상 시청 (POC, KIMCHICON, BlackHat 등)

7.2 본인의 작업물을 남기기

학습한 것을 본인의 형태로 남기는 일이 무엇보다 강한 학습입니다.

형식빈도
기술 블로그분기 1편
깃허브 도구 공개반기 1개 (책임 있는 공개 절차 준수)
외부 발표연 1회 (사내 세미나도 좋음)
자격증연 1개

위 활동들이 누적되면 5년 후의 본인이 지금과는 완전히 다른 자리에 서 있게 됩니다.

8. 마치는 말

이 책을 시작할 때 우리는 두 가지 걱정으로 출발했습니다.

공격자는 SW 지식이 없어도 AI가 써주는 스크립트로 공격할 수 있게 되었다. 방어자는 행정·법규·기술적 제약 때문에 AI 도구를 자유롭게 활용하기 어렵다.

27회차를 거치며 우리는 이 두 걱정의 사이에 자리를 만들었습니다. 공격 코드의 동작을 손으로 만들어 보며 원리를 체득했고(2~5장), 그 원리를 합법·윤리적인 절차 안에서 사용하는 방법을 익혔습니다(6~8장).

이 책에서 배운 도구들은 칼과 같습니다. 칼 자체는 죄가 없지만, 칼을 쥔 사람의 판단이 그 칼의 의미를 만듭니다. 우리가 만든 vuln_lab, 프로브, 리버스 셸, AI 보고서 파이프라인은 모두 자기 표적에서만 작동해야 하고, 그 외부에서는 정확히 같은 코드가 가장 무거운 처벌의 대상이 됩니다.

본인이 어디로 가든, 다음 다섯 가지를 책상 앞에 두고 가기를 바랍니다.

  1. 자기 표적에서만
  2. 계약과 승인이 합법성을 만든다
  3. 사고 시 72시간이 첫 시한이다
  4. AI 사용은 숨기지 말고 명시한다
  5. AI는 면책 사유가 아니다

여기까지가 「AI 네이티브 모의해킹 베이스캠프」의 마지막 페이지입니다. 27회차 동안 함께한 모든 분께 수고 많으셨다는 인사를 전합니다.

9. 정리

이번 회차에서 다음을 했습니다.

  • 27회차 학습 흐름을 8개 장으로 회고하고 자가 점검 표를 채웠습니다.
  • 수료 프로젝트(AI 보안 도구 또는 해킹 시나리오)를 팀별로 발표했습니다.
  • 상호 피드백과 강사 종합 평가를 진행했습니다.
  • 다섯 가지 보안 커리어 길과 첫 1년의 토대를 안내했습니다.
  • 한국·국제 자격증의 우선순위를 정리했습니다.
  • 수료 후 매일·매주·매월 이어갈 학습 루틴을 제시했습니다.
  • 마지막으로 다섯 가지 핵심 원칙으로 27회차의 학습을 압축했습니다.

이 책이 본인의 보안 여정에서 한 권의 출발점이 되기를 바랍니다.

전체 과정 종합 복습과 수료 프로젝트 발표 - AI 네이티브 모의해킹 베이스캠프 | 위니버시티